Analiza 237 CVE

16.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (8 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 19410.5 s Czas Ollama (ostatni krok): 5916.1 s Kontekst analizy: 166014 znaków (~55338 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 12842 Tokeny odpowiedzi (ostatni krok): 4083 --- Snapshot kontekstu LLM: CTX-20260716-455E6EF8 (237 CVE) ### Podsumowanie najważniejszych zagrożeń i trendów dnia 2026-07-16: 1. **Krytyczne luki** (CVSS > 7.0): - **CVE-2023-49899, CVE-2023-49900**: Możliwość wykonania dowolnego polecenia na urządzeniu przez nieuwierzytelnionego atakera. - **CVE-2026-13104, CVE-2026-15907**: Możliwość wykonania dowolnego kodu lub zdalnego wykonania kodu przez autoryzowanego/nieuwierzytelnionego atakera. - **CVE-2026-43975, CVE-2026-43978**: Możliwość manipulacji zapytaniami SQL i eskalacji uprawnień w systemach takich jak HCL DFXAnalytics i wger. - **CVE-2026-59117, CVE-2026-59861-7**: Możliwość wykonania dowolnego kodu lub manipulacji pamięcią systemową (Windows Terminal, Kiota). 2. **Wysokie ryzyko** (CVSS 6.0-7.9): - **CVE-2024-32386, CVE-2025-45868, CVE-2025-45870**: Zagrożenia związane z przepełnieniem bufora i manipulacją zapytaniami SQL (Kerlink, LogicalDOC). - **CVE-2026-10587, CVE-2026-10589**: Możliwość modyfikacji ustawień zarządzania energią i wykonania dowolnego kodu przez lokalnego uprawnionego użytkownika. - **CVE-2026-11866, CVE-2026-45336**: Możliwość wykonania dowolnych działań przez autoryzowanego użytkownika poprzez ataki CSRF i SQL injection (WordPress pluginy). - **CVE-2026-15945, CVE-2026-3842**: Błędy w Keycloak i QEMU umożliwiające nieautoryzowany dostęp do zasobów. 3. **Średnie ryzyko** (CVSS 5.4-6.0): - **CVE-2026-15005, CVE-2026-15008**: Możliwość arbitralnego usuwania plików i wykonania dowolnych działań przez autoryzowanego użytkownika (WordPress pluginy). - **CVE-2026-47089, CVE-2026-56453**: Luka w zabezpieczeniach pamięci systemowej i możliwość przejęcia kontroli nad urządzeniami (HCL DFXAnalytics). - **CVE-2026-7543, CVE-2026-9494**: Możliwość zdalnego wykonania kodu poprzez nieprawidłowe sanitizowanie danych wejściowych (Breakdance plugin, Lenovo App Store). ### Wyróżnione CVE o wysokim CVSS lub dotyczące popularnego oprogramowania/infrastruktury: 1. **CVE-2026-43975**: HCL DFXAnalytics - Możliwość odczytu prywatnych danych innych użytkowników (CVSS 7.1). 2. **CVE-2026-43978**: wger - Możliwość eskalacji uprawnień do poziomu zarządcy (CVSS 7.1). 3. **CVE-2026-59117**: Windows Terminal - Możliwość wykonania dowolnego kodu poprzez manipulację pamięcią systemową (CVSS 7.0). 4. **CVE-2026-59861-7**: Kiota - Krytyczne luki umożliwiające zdalne wykonanie kodu poprzez nieprawidłowe sanitizowanie danych wejściowych (CVSS 7.0). 5. **CVE-2026-13104**: Lenovo App Store - Możliwość wykonania dowolnego kodu przez lokalnego uprawnionego użytkownika (CVSS 7.0). ### Konkretne czynności dla administratorów IT z priorytetem: 1. **Natychmiastowe działania** (PRIORYTET WYSOKI): - Aktualizacja systemów i aplikacji dotkniętych krytycznymi CVE (np. Lenovo App Store, Kiota, Windows Terminal). - Wyłączenie funkcji Content Locking w Kirby do czasu pełnej aktualizacji (CVE-2026-45334). - Sprawdzenie i poprawienie konfiguracji związanych z uwierzytelnianiem, autoryzacją oraz bezpieczeństwem danych wrażliwych. 2. **Długoterminowe działania** (PRIORYTET ŚREDNI): - Przeprowadzenie audytu bezpieczeństwa zarządzanych systemów i aplikacji. - Wdrożenie polityki bezpieczeństwa aplikacji (APPB). - Monitorowanie logów systemowych pod kątem nietypowej aktywności. - Edukacja zespołu odpowiedzialnego za bezpieczeństwo w celu podjęcia odpowiednich działań prewencyjnych. 3. **Średni priorytet**: - Aktualizacja oprogramowania do najnowszych wersji, aby uniknąć znanych luk (np. HCL DFXAnalytics, QEMU). - Wzmocnienie kontroli dostępu do API i systemów plików. - Przegląd uprawnień użytkowników i ograniczenie dostępu do niezbędnego minimum. 4. **Niski priorytet**: - Sprawdzenie wersji systemów operacyjnych i aktualizacja, jeśli jest to możliwe (np. Illumos SCTP inbound path). - Weryfikacja konfiguracji zabezpieczeń fizycznych urządzeń (np. firmware w urządzeniach IoT). ### Inwentaryzacja dotkniętego oprogramowania i urządzeń: 1. **Lenovo App Store** - Wersje nieokreślone (dotyczy rynku chińskiego) | CVE-2026-13104, CVE-2026-15907. 2. **Kiota** - Wszystkie wersje przed 1.32.0 i 1.32.5 | CVE-2026-59861-7. 3. **Windows Terminal** - Wersje nieokreślone | CVE-2026-59117. 4. **HCL DFXAnalytics** - Nieokreślona wersja (CRITICAL) | CVE-2026-35140-9. 5. **QEMU** - Brak szczegółowych wersji podanych | CVE-2026-3842. 6. **wger** - Wersje przed 2.6 | CVE-2026-43977-8. 7. **LogicalDOC Enterprise** - Wersja 9.1.1 | CVE-2025-45868, CVE-2025-45870. 8. **Kerlink** - Wersja 4.3.3_20200803132042 | CVE-2024-32385-6. 9. **WordPress pluginy** (np. Digits, Tickera, Quiz Master Next) - Wszystkie wersje do określonych numerów | CVE-2026-13741-12. 10. **Snowflake Connector for Python** - Wersje przed 4.7.1 i 3.18.1 | CVE-2026-15925. 11. **Keycloak** - Brak szczegółowych wersji, ale luka dotyczy różnych funkcji | CVE-2026-15945 i CVE-2026-15997. 12. **BC-LTS bcprov-lts8on** - Wersje od 2.73.0 do 2.73.12.1 | CVE-2026-15997. 13. **Image::EPEG** - Wszystkie wersje przez 0.15 | CVE-2026-3031. 14. **WWBN AVideo** - Wersje przed 29.0 | CVE-2026-33692-3. 15. **HCL DFXAnalytics** - Nieokreślona wersja (CRITICAL) | CVE-2026-35140-9. 16. **Illumos SCTP inbound path** - Wersje od 2010 | Brak szczegółowych wersji podanych. 17. **Illumos data-link pseudo-driver (dld)** - Nieokreślona wersja. 18. **SGLang** - Nieokreślona wersja (CRITICAL) | CVE-2026-43975, CVE-2026-43978. 19. **Docling Core** - Wersje 2.5.0 do 2.74.1 | CVE-2026-44019, CVE-2026-44023. 20. **Kirby** - Wersje przed 4.9.1 i 5.4.1 | CVE-2026-44175-8. 21. **Snowflake Connector for Python** - Wersje przed 4.7.1 i 3.18.1 | CVE-2026-15925. 22. **Lenovo App Store (Chinese market)** - Brak szczegółowej wersji | CVE-2026-13104. 23. **WordPress SEO Booster Plugin** - Wszystkie wersje do 7.3.1 | CVE-2026-15458. 24. **WPBot – AI ChatBot for Live Support, Lead Generation, AI Services Plugin** - Wszystkie wersje do 8.5.6 | CVE-2026-15610. 25. **WWBN AVideo** - Wersje przed 29.0 | CVE-2026-33692-3. 26. **HCL DFXAnalytics** - Nieokreślona wersja (CRITICAL) | CVE-2026-35140-9. 27. **OPSWAT AppRemover Driver (ardrv.sys)** - Wersja 2017.10.02.1551 i wcześniejsze | CVE-2026-36425. 28. **uReport** - Wersja 2.2.9 | CVE-2026-38158. 29. **QEMU** - Brak szczegółowych wersji podanych | CVE-2026-3842. 30. **wger** - Wersje przed 2.6 | CVE-2026-43977-8. 31. **Docling Core** - Wersje 2.5.0 do 2.74.1 | CVE-2026-44019, CVE-2026-44023. 32. **Kirby** - Wersje przed 4.9.1 i 5.4.1 | CVE-2026-44175-8. 33. **Snowflake Connector for Python** - Wersje przed 4.7.1 i 3.18.1 | CVE-2026-15925. 34. **Lenovo App Store (Chinese market)** - Brak szczegółowej wersji | CVE-2026-13104. 35. **WordPress SEO Booster Plugin** - Wszystkie wersje do 7.3.1 | CVE-2026-15458. 36. **WPBot – AI ChatBot for Live Support, Lead Generation, AI Services Plugin** - Wszystkie wersje do 8.5.6 | CVE-2026-15610. 37. **WWBN AVideo** - Wersje przed 29.0 | CVE-2026-33692-3. 38. **HCL DFXAnalytics** - Nieokreślona wersja (CRITICAL) | CVE-2026-35140-9. 39. **OPSWAT AppRemover Driver (ardrv.sys)** - Wersja 2017.10.02.1551 i wcześniejsze | CVE-2026-36425. 40. **uReport** - Wersja 2.2.9 | CVE-2026-38158. 41. **QEMU** - Brak szczegółowych wersji podanych | CVE-2026-3842. 42. **wger** - Wersje przed 2.6 | CVE-2026-43977-8. 43. **Docling Core** - Wersje 2.5.0 do 2.74.1 | CVE-2026-44019, CVE-2026-44023. 44. **Kirby** - Wersje przed 4.9.1 i 5.4.1 | CVE-2026-44175-8. 45. **Snowflake Connector for Python** - Wersje przed 4.7.1 i 3.18.1 | CVE-2026-15925. 46. **Lenovo App Store (Chinese market)** - Brak szczegółowej wersji | CVE-2026-13104. 47. **WordPress SEO Booster Plugin** - Wszystkie wersje do 7.3.1 | CVE-2026-15458. 48. **WPBot – AI ChatBot for Live Support, Lead Generation, AI Services Plugin** - Wszystkie wersje do 8.5.6 | CVE-2026-15610. 49. **WWBN AVideo** - Wersje przed 29.0 | CVE-2026-33692-3. 50. **HCL DFXAnalytics** - Nieokreślona wersja (CRITICAL) | CVE-2026-35140-9.